Livid
291.54D
560.85D

有人不小心把自己的 S3 API Key 放进 GitHub,然后被盗用之后收到一张 $2375 的账单

  •  
  •   Livid ·
    PRO
    · Dec 31, 2014 · 9704 views
    This topic created in 4187 days ago, the information mentioned may be changed or developed.
    26 replies    2015-01-01 11:55:31 +08:00
    Sunnyyoung
        1
    Sunnyyoung  
       Dec 31, 2014
    我以为是你= =
    hging
        2
    hging  
       Dec 31, 2014
    被盗取用来挖比特币 . 也是蛮牛的.
    glasslion
        3
    glasslion  
       Dec 31, 2014
    只能说是自己做死。盗用是在他发现 API Key被误提交后发生的。 他把提交的信息删了就以为没事了。重置下API Key 有那么难吗
    xw
        4
    xw  
       Dec 31, 2014
    。。。看来要注意下了。。
    lemonda
        5
    lemonda  
       Dec 31, 2014
    LINAICAI
        6
    LINAICAI  
       Dec 31, 2014
    刚好一部MBP
    Kilerd
        7
    Kilerd  
       Dec 31, 2014 via Android
    我也以为是你
    HowardMei
        8
    HowardMei  
       Dec 31, 2014
    菜鸟级错误,早就不应该用root credentials操作,iam roles能指定详细权限。我把s3上传专用的帐号,连list功能都禁了,非机密文件只通过明确地址,公开文件只通过cloudfront

    虽然amazon迟迟不推出billing cap功能挺鸡贼的,但权限分开,让容易泄漏的帐号无权创建ec2 instance是可以堵住这个陷阱的。
    mahone3297
        9
    mahone3297  
       Dec 31, 2014
    别人知道了api key,怎么盗用?买东西?
    9hills
        10
    9hills  
       Dec 31, 2014
    @mahone3297 用ECS的GPU Instances 挖矿。。
    9hills
        11
    9hills  
       Dec 31, 2014
    EC2。。写错了
    xoxo
        12
    xoxo  
       Dec 31, 2014
    论 .gitignore 的重要性
    hcymk2
        13
    hcymk2  
       Dec 31, 2014
    @mahone3297
    When I woke up the next morning, I had four emails from Amazon AWS and a missed phone call from Amazon AWS. Something about 140 servers running on my AWS account
    greatghoul
        14
    greatghoul  
       Dec 31, 2014
    这也太惨了。
    liubin
        15
    liubin  
       Dec 31, 2014
    论先充值的好处。
    xierch
        16
    xierch  
       Dec 31, 2014
    > Amazon was kind enough to drop the charges this time…
    lightening
        17
    lightening  
       Dec 31, 2014 via iPhone
    这个可以申请退款的。
    shajiquan
        18
    shajiquan  
       Dec 31, 2014
    好惨……
    imlonghao
        19
    imlonghao  
       Dec 31, 2014
    virusdefender
        20
    virusdefender  
       Dec 31, 2014   ❤️ 1
    hjc4869
        21
    hjc4869  
       Dec 31, 2014
    @9hills GPU Instance是N卡吧,挖矿慢啊。。
    lsylsy2
        22
    lsylsy2  
       Dec 31, 2014
    @hjc4869 反正对盗号者来说是“免费”的……自然是随便挑个最快的了
    ETiV
        23
    ETiV  
       Dec 31, 2014 via iPhone
    之前也有过把sublime text的SFTP插件配置push到Github上,造成主机ssh密码泄漏的事儿……
    imlonghao
        25
    imlonghao  
       Dec 31, 2014
    @virusdefender 我就说你的ID怎么那么熟悉 哈哈
    nooper
        26
    nooper  
       Jan 1, 2015
    我在代码里面都不会上传真实的id和key的。私有源也一样。尽量避免真实的id。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2386 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 119ms · UTC 16:02 · PVG 00:02 · LAX 09:02 · JFK 12:02
    ♥ Do have faith in what you're doing.